Drošības komandas reti cieš neveiksmi datu trūkuma dēļ. Biežāk tās cieš neveiksmi tāpēc, ka vispirms novērš nepareizās problēmas. Tieši tāpēc zināmo ekspluatācijas gadījumu izlūkošana, uz risku balstīta ievainojamību pārvaldība, Kibernoturības likums un CISZināmo izmantoto ievainojamību katalogs tagad ir iekļauts mūsdienu lietotņu drošības darbplūsmās.
Katru nedēļu skeneri ziņo par simtiem ievainojamību. Tomēr uzbrucēji izmanto tikai nelielu daļu no tām. Līdz ar to komandas, kas nosaka prioritātes, neņemot vērā izmantošanas kontekstu, tērē laiku, kamēr reāli draudi paslīd garām. Zināmo izmantošanas gadījumu informācija novērš šo plaisu, atklājot ievainojamības, ko uzbrucēji faktiski izmanto, ne tikai tās, kas uz papīra izskatās nopietnas.
Kas ir zināms — izmantot izlūkošanas informāciju
Zināmo ievainojamību izlūkošana identificē ievainojamības, kuras uzbrucēji aktīvi izmanto reālā vidē. Citiem vārdiem sakot, tā atdala teorētisko risku no apstiprinātas uzbrukuma uzvedības.
Tā vietā, lai jautātu, vai ievainojamība varētu tikt izmantotas, komandas beidzot var uzdot jautājumu:
Vai tas jau tiek izmantots, un vai tas ietekmē manu produktu?
Šai atšķirībai ir nozīme gan operacionāli, gan arvien vairāk arī juridiski.
Kāpēc tradicionālā prioritāšu noteikšana neizdodas
Lielākā daļa komandu joprojām paļaujas uz statiskiem signāliem, lai noteiktu prioritātes riskiem.
Parasti viņi šķiro ievainojamības pēc:
- CVSS smaguma pakāpe
- Skenera pārliecība
- Pakotņu popularitāte
Lai gan šie signāli palīdz samazināt troksni, tie nepamana vienu būtisku faktoru: uzbrucēju uzvedību. Tā rezultātā komandas bieži steidzas novērst nopietnas problēmas, kas nekad netiek izmantotas, vienlaikus nepamanot mazāk nopietnas nepilnības, uz kurām uzbrucēji aktīvi vēršas.
Šī atšķirība izskaidro, kāpēc statiskā prioritāšu noteikšana vairs netiek mērogota.
Kāpēc Kibernoturības likums maina noteikumus
Zem Kibernoturības likumsprogrammatūras ar zināmām izmantojamām ievainojamībām nosūtīšana kļūst par atbilstības problēmu, ne tikai drošības problēmu.
Regula nosaka, ka:
- Produkti ar digitāliem elementiem nedrīkst nonākt ES tirgū, ja ir zināmas izmantojamas ievainojamības.
- Ražotāji ievieš ievainojamību apstrādes un pielaides vārtus
- Ekspluatācijai reālā vidē ir lielāks svars nekā teorētiskam smagumam
Tā rezultātā prioritāšu noteikšana mainās no labākās prakses uz juridiskām saistībām.
Tieši šeit kļūst būtiska ekspluatācijas izlūkošana.
Kibernoturības likums
The Kibernoturības likums ir Eiropas Savienības regula, kas nosaka obligātas kiberdrošības prasības produktiem ar digitāliem elementiem, kas tiek pārdoti ES.
Vienkārši sakot, tas prasa ražotājiem izstrādāt, uzturēt programmatūru, kas izlaišanas brīdī nesatur zināmas izmantojamas ievainojamības. Turklāt tas uzliek uzņēmumiem pienākumu uzraudzīt ievainojamības pēc izlaišanas un ziņot par aktīvi izmantotajām problēmām stingros termiņos.
Regula stājās spēkā 2024. gada decembrī. Tomēr pilnīga piemērošana sāksies 2027. gada decembrī. Sākot ar 2026. gadu, uzņēmumiem 24 stundu laikā pēc atklāšanas ir jāziņo ES iestādēm par aktīvi izmantotām ievainojamībām.
Citiem vārdiem sakot, Kibernoturības likums ievainojamību pārvaldību no labākās prakses pārvērš par tirgus piekļuves prasību.
Kāpēc KEV atrodas CRA atbilstības centrā?
The CISZināmu izmantoto ievainojamību katalogs Uzskaita CVE, ko uzbrucēji jau izmanto. Šis katalogs novērš neskaidrības.
Tā vietā, lai apspriestu riskus, komandas var paļauties uz pārbaudītiem ekspluatācijas datiem. Līdz ar to KEV kļūst par spēcīgāko ierosinātāju labošanas SLA un laidienu bloķēšanai.
Šī pieeja dabiski saskan ar uz risku balstīta ievainojamību pārvaldība, jo tā koncentrē pūles tur, kur rodas reāls kaitējums.
CVSS, EPSS un KEV kalpo dažādiem mērķiem
Efektīvai prioritāšu noteikšanai ir nepieciešams izprast, kā signāli atšķiras.
- CVSS parāda potenciālo ietekmi
- EPSS novērtē ekspluatācijas iespējamību
- The CISZināmo izmantoto ievainojamību katalogs apstiprina aktīvu izmantošanu
Atsevišķi izmantots, katrs signāls maldina. Kopā tie sniedz kontekstu. Šī kombinācija veido pamatu mūsdienīgai uz risku balstītai ievainojamību pārvaldībai.
Kā praksē darbojas zināmo ekspluatācijas avotu izlūkošana
Praktisks prioritāšu modelis ievēro skaidru secību:
- Atklāt ievainojamības visā kodā un atkarībās
- Salīdziniet rezultātus ar CISZināmu izmantoto ievainojamību katalogs
- Novērtējiet ekspluatācijas varbūtību, izmantojot EPSS
- Pārbaudiet sasniedzamību lietojumprogrammā vai pipeline
- Pielietojiet korekcijas noteikumus, pamatojoties uz iedarbību un produkta lomu
Tā rezultātā komandas pārstāj uzskatīt ievainojamību sarakstus par kavējumiem un sāk tos uzskatīt par nepilnībām.cisjoni.
Kā mēs Xygeni izveidojām zināmo ekspluatācijas inteliģenci
Mēs izveidojām šo funkciju pēc tam, kad vairākkārt redzējām, kā komandas labo augsta CVSS līmeņa problēmas, kamēr zināmas izmantotās ievainojamības sasniedza ražošanas vidi. Šī pieredze ietekmēja mūsu sistēmas dizainu.
ar v5.36, Xygeni integrē pārbaudītu ekspluatācijas informāciju tieši prioritāšu noteikšanas dzinējā.
Kas notiek zem motora pārsega
- Xygeni nepārtraukti iegūst uzticamus ekspluatācijas katalogus, piemēram, KEV un citus publiskus ekspluatācijas avotus.
- Katra ievainojamība saņem izmantošanas klātbūtnes metadatus
- Prioritāšu piltuve apvieno:
- Zināms ekspluatācijas statuss
- EPSS varbūtība
- Sasniedzamības konteksts
- Koda un atkarības iedarbība
Platforma aprēķina saliktu reālās pasaules riska rādītāju
Tā vietā, lai aizstātu esošos signālus, šis modelis tos pilnveido.
Atklāšana → Mūķu sakritība → Sasniedzamība → Labošana
Šī plūsma virza katru decisjons:
Izstrādātāji tieši redz izmantošanas kontekstu pull requests. Pipelines bloks apvienojas tikai tad, ja sasniedzamais kods ietver zināmas izmantotas ievainojamības. Automatizētā labošana nekavējoties piedāvā drošus jauninājumus.
Nekādu sanāksmju. Nekādu minējumu. Nekādu panikas lēkmju.
Kāpēc tas ir svarīgi ne tikai atbilstības nodrošināšanā
Lai gan Kibernoturības likums izraisīja šīs pārmaiņas, ieguvumi sniedzas tālāk.
Komandas, kas prioritāri izmanto ekspluatācijas informāciju:
- Samaziniet modrības nogurumu
- Saīsināt sanācijas laiku
- Izvairieties no avārijas ielāpu cikliem
- Drošākas programmatūras piegāde ar pārliecību
Atbilstība kļūst par pareizas drošības ievērošanas blakusparādību.
Noslēguma domas: CRA padara uz risku balstītu pārvaldību obligātu
Kibernoturības likums formalizē to, ko pieredzējušas komandas jau ir apguvušas. Ne visas ievainojamības ir vienlīdz svarīgas.
The CISZināmo izmantoto ievainojamību katalogs parāda, ko uzbrucēji izmanto mūsdienās. Konteksts un sasniedzamība parāda, vai tas ietekmē jūs. Kopā tie definē mūsdienu... uz risku balstīta ievainojamību pārvaldība.
Xygeni šo modeli piemēro nepārtraukti, automātiski un tur, kur jau strādā izstrādātāji.
par autoru
Sarakstījis Fatima Said, satura mārketinga vadītāja, kas specializējas lietojumprogrammu drošībā uzņēmumā Xygeni Security. Viņa veido izstrādātājiem orientētu, uz pētījumiem balstītu saturu AppSec platformā. ASPMun DevSecOps, pārvēršot reālās pasaules drošības izaicinājumus skaidrās, praktiski īstenojamās vadlīnijās.




